PHISHCASE / Documentation
Documentation PhishCase
Un guide pratique pour la première release. Les procédures du dépôt restent la référence exacte pour votre version.
Déployer Community
Clonez le dépôt public, préparez l’environnement et démarrez les services Docker. Aucun compte ou mot de passe par défaut n’est fourni.
git clone --branch feature/release-candidate-v1 https://github.com/CybersecSpirit/phishcase.git
cd phishcase
git checkout 1eaf0323ce0f4986a28e78dd066a609321f98d6f
cp .env.example .env
docker compose up -d --build
docker compose psCréez le premier administrateur interactivement puis ouvrez http://localhost:8088. Activez le MFA depuis Mon compte.
docker compose exec phishcase python -m backend.investigation.storePour un déploiement public, terminez HTTPS sur le reverse proxy et activez COOKIE_SECURE=true. Gardez les ports applicatifs sur loopback ; n’exposez pas la base de données.
Investiguer un email
- Déposez vos preuves EML/MSG. L’envoi multiple accepte jusqu’à 20 fichiers, limités à 20 Mo chacun.
- Le serveur conserve l’original, crée un job durable et extrait les indicateurs. Après réception, l’analyse continue même si le navigateur est fermé.
- Examinez identité, authentification et routage. Authentication-Results reste une déclaration sans relais de confiance identifié.
- Consultez les résultats locaux et les indicateurs communs. Une similarité invite à investiguer ; elle ne prouve pas une campagne.
- Enregistrez un verdict analyste, sa confiance et sa justification. La réouverture conserve les décisions précédentes.
- Exportez JSON technique, rapport HTML lisible ou dossier de preuves. Le téléchargement n’exécute pas les pièces jointes.
Choisir une politique de connectivité
| Offline | Aucun appel provider. L’analyse locale reste utilisable. |
|---|---|
| Restricted | Les lookups peuvent être autorisés avec un provider configuré. Aucun fichier ni URL n’est soumis. |
| Connected | Lookups autorisés et soumissions explicitement permises. Les rôles et la politique administrateur restent vérifiés. |
Configurez les clés VirusTotal et urlscan via les secrets du déploiement. Vérifiez les droits de votre licence. VirusTotal utilise ses API standard, pas Private Scanning. urlscan soumet en private par défaut, sans repli silencieux vers public.
Lire la configuration et les limites providers →
Préparer Docker et Plesk
La cible initiale est un VPS avec un reverse proxy HTTPS Plesk. Community utilise son stockage local persistant. Cloud ajoute PostgreSQL, l’isolation des organisations et des services API/worker distincts. Seul le reverse proxy expose des ports publics.
| Landing | phishcase.cybertactic.fr |
|---|---|
| Application | app.phishcase.cybertactic.fr |
| Documentation | docs.phishcase.cybertactic.fr |
- Configurez le DNS, des certificats TLS valides et la redirection HTTP vers HTTPS.
- Gardez PostgreSQL et les éventuels services de queue sur un réseau Docker privé. Publiez l’application sur loopback seulement.
- Conservez base, preuves immuables et clés de chiffrement sur des volumes persistants. Fixez les limites d’upload et les délais du reverse proxy.
- Appliquez les migrations avant la nouvelle version. Vérifiez /health et /ready puis un upload synthétique via l’URL HTTPS publique.
Un build local ne valide pas le VPS. Vérifiez les conteneurs, le proxy, HTTPS, le worker, le redémarrage et la restauration sur la vraie cible.
Sauvegarder preuves et métadonnées ensemble
Les sauvegardes couvrent métadonnées de la base, originaux, pièces jointes et clés stables de chiffrement. Gardez les clés hors des fichiers publics. Associez un snapshot cohérent de la base au volume de preuves correspondant.
- Planifiez des sauvegardes chiffrées hors hôte et surveillez leur succès.
- Restaurez sur un environnement distinct avec les providers désactivés.
- Suivez la procédure de la même release puis vérifiez les compteurs, quelques empreintes, la connexion et l’historique.
- Mesurez le délai de reprise et le point restauré. Une archive non testée n’est pas un plan de reprise validé.
Comptes Cloud, essai et facturation
L’offre Cloud prévoit 14 jours d’essai sans carte, limités à 30 analyses. L’inscription publique exige la vérification email avant activation du workspace. Les quotas payants portent sur les analystes, les analyses mensuelles et la rétention ; un changement d’offre ne détruit pas les preuves existantes.
Le lancement Cloud, les emails transactionnels, les événements Stripe test et les domaines de production doivent être validés avant l’ouverture. Ne placez jamais de secrets de paiement dans le site public.
Périmètre V1 et roadmap
Priorité actuelle : uploads, analyse locale, dossiers, indicateurs, campagnes, décisions humaines, enrichissements facultatifs, rapports, Community et fondations Cloud.
Ensuite : boîte de signalement, extensions Microsoft 365/Outlook et Gmail, connecteurs MISP/OpenCTI avancés, sandbox, multi-clients MSSP, haute disponibilité et stockage objet.